一句话定义:机密计算(Confidential Computing)是把代码和数据放进 CPU 硬件隔离出的“保险箱”里运行,这个保险箱叫 TEE(Trusted Execution Environment,可信执行环境);箱内内存只有 CPU 能读,连云厂商的系统软件也看不到。
打个比方。普通云服务器像合租房:房间归你,房东有万能钥匙,理论上能进来翻抽屉。磁盘加密像把行李锁进箱子,可你要用东西,还是得在房间里开箱,房东仍可能看到。TEE 像在合租房里放一个自带独立门锁和防拆封条的保险箱。你把程序和数据送进去,计算在箱内完成,结果加密或经你授权后才能取出。房东、隔壁租客、甚至虚拟机监控器(Hypervisor)都打不开。
关键在“硬件隔离”。它不是靠云厂商承诺“我们不看”,而是 CPU 在内存控制器、指令集等层面切出一块受保护区域。配合远程证明(Remote Attestation),你连接后可以先验证:对面是不是真 TEE、里面跑的代码是不是你指定的那份。验证通过,再把密钥交出去。没有证明,你只是在相信对方。
和相邻概念的区别:
| 概念 | 保护什么 | 主要思路 | 常见取舍 |
|---|---|---|---|
| 普通加密 | 存储、传输中的数据 | 锁住文件或通道 | 使用时仍要明文 |
| 机密计算/TEE | 使用中的数据与代码 | CPU 硬件隔离 | 依赖特定硬件与生态 |
| 同态加密(Homomorphic Encryption, HE) | 使用中的数据 | 密文上直接算 | 通用性和性能有挑战 |
| 安全多方计算(Secure Multi-Party Computation, MPC) | 多方联合计算 | 密码学协议拆分输入 | 通信开销较大 |
| 硬件安全模块(Hardware Security Module, HSM) | 密钥 | 专用硬件管密钥 | 不跑通用 AI 程序 |
表里是典型定位,具体产品能力差异很大。
对 AI 从业者,意义很直接:医疗、金融、法务等敏感数据上云做推理或微调时,可以把服务放进 TEE,让云厂商看不到 prompt、原始数据和模型权重;对普通职场人,选支持机密计算的 AI 服务,敏感内容不再完全依赖厂商自律。
但它不是万能。侧信道、供应链、运维配置错误等仍可能出问题;不同 CPU 厂商实现和支持范围不同,GPU 支持情况也要单独确认,以官方页面为准。落地时先问三件事:我的工作负载能否放进 TEE、有没有可验证的远程证明、密钥由谁管。
